quarta-feira, 30 de setembro de 2026
SIGA-NOS NO GOOGLE NEWS
IT Section - O essencial da TI em um só lugar
  • Últimas
  • Negócios
  • Segurança
  • Opinião
  • Tecnologia
  • Entrevistas
  • RH
  • Produtos
  • Além da TI
Sem Resultados
Ver todos os resultados
  • Últimas
  • Negócios
  • Segurança
  • Opinião
  • Tecnologia
  • Entrevistas
  • RH
  • Produtos
  • Além da TI
Sem Resultados
Ver todos os resultados
IT Section - O essencial da TI em um só lugar
Sem Resultados
Ver todos os resultados
  • Últimas
  • Negócios
  • Segurança
  • Opinião
  • Tecnologia
  • Entrevistas
  • RH
  • Produtos
  • Além da TI
Home Notícias Opinião

O golpe perfeito não precisa invadir o governo, precisa apenas convencer que é ele

José Ricardo Maia Moraes, CTO da Neotel, analisa como IA, EASM e engenharia social ampliam golpes que exploram a identidade digital.

IT Section Por IT Section
29/09/2026 - 15:25
A A
0
CompartilharPostar

Provavelmente, nos últimos meses, você recebeu um alerta sobre alguma irregularidade na sua CNH, uma encomenda internacional retida nos Correios ou outro assunto relacionado a algum órgão público, mesmo sem ter qualquer irregularidade ou ter feito uma compra internacional. A mensagem pode chegar por SMS, WhatsApp, correio de voz ou até por um anúncio no Google. E ela parece ser real.

O criminoso não precisa comprometer o sistema do órgão público. Basta reproduzir os elementos que o usuário associa à instituição e conduzi-lo para uma infraestrutura sob seu controle.

O CTIR Gov identificou campanhas com domínios .sbs e .app que reproduziam serviços governamentais por meio de interfaces semelhantes às oficiais e linguagem institucional para coletar credenciais e dados. O órgão também apontou alta rotatividade de domínios, infraestrutura descartável e reutilização de modelos visuais e textuais.

A inteligência artificial amplia essa capacidade ao reduzir o esforço necessário para produzir páginas, mensagens e abordagens de engenharia social convincentes.

A fraude acontece fora da infraestrutura

O ponto central desse tipo de ataque é justamente sua distância dos sistemas que a organização controla. Domínios, DNS, certificados, páginas clonadas, perfis e anúncios podem reproduzir sua identidade sem que nenhum servidor corporativo seja comprometido.

Por isso, o External Attack Surface Management (EASM) precisa ir além do inventário de ativos próprios. Também é necessário identificar elementos externos que utilizam a identidade da organização para alcançar clientes, cidadãos, funcionários ou parceiros.

Um domínio fraudulento pode usar certificado digital válido, hospedagem legítima e uma página visualmente idêntica à original. Nenhum desses elementos, isoladamente, comprova legitimidade.

O HTTPS protege a comunicação entre navegador e servidor, mas não atesta a finalidade do domínio. Um certificado válido pode estar associado a um endereço criado especificamente para phishing.

A velocidade de substituição também dificulta a resposta. Uma página pode permanecer ativa apenas durante uma campanha e ser abandonada antes que uma denúncia produza efeito. Por isso, a descoberta precisa ocorrer enquanto o ativo ainda representa uma ameaça.

A IA acelera a falsificação

A inteligência artificial reduz o custo de produção da fraude. Uma mesma campanha pode ganhar versões para SMS, WhatsApp, e-mail e anúncios, além de adaptar linguagem, imagens e páginas a diferentes serviços e públicos.

O atacante pode testar abordagens em escala, abandonar as que não funcionam e replicar as que apresentam maior capacidade de engajamento. A falsificação deixa de depender de um esforço manual elevado e passa a ser facilmente ajustável.

O levantamento do NetLab/UFRJ divulgado pelo Ministério da Fazenda identificou 544 anúncios fraudulentos relacionados à renegociação de dívidas nas plataformas da Meta entre abril e junho de 2026. Segundo o levantamento, 38% foram produzidos com IA e 72% utilizavam indevidamente o nome ou a imagem do Governo do Brasil e de marcas conhecidas.

A consequência é importante: a superfície de ataque não depende necessariamente de uma vulnerabilidade técnica. A própria reputação da organização pode ser transformada em vetor de ataque.

O usuário é o destino da operação

A infraestrutura fraudulenta só produz resultado quando consegue chegar ao usuário. Para isso, criminosos exploram os mesmos canais utilizados pelas organizações legítimas.

Em uma operação descrita pelo CISC Gov.br e pelo CTIR Gov, criminosos utilizaram páginas semelhantes às oficiais e exploraram a credibilidade associada aos endereços .gov.br para induzir usuários a baixar arquivos maliciosos durante buscas por serviços públicos.

Os anúncios são outro caminho. Uma pessoa que procura informações sobre uma dívida, multa ou encomenda pode encontrar uma oferta fraudulenta antes de chegar ao serviço verdadeiro.

Esse modelo explora um comportamento previsível: o usuário procura resolver um problema, não verificar a infraestrutura técnica por trás da página. Identidade visual, linguagem institucional e oferta de um serviço compatível com sua necessidade podem ser suficientes para estabelecer confiança.

Por isso, conscientização continua sendo necessária, mas não pode ser a única camada de proteção. Quanto mais precisa for a falsificação, menor é a eficácia de depender exclusivamente da capacidade do usuário de identificar sinais visuais de fraude.

A autenticação precisa considerar o contexto

O risco aumenta quando a vítima chega à etapa de autenticação. Uma página falsa pode capturar credenciais legítimas, enquanto informações obtidas em outras fontes podem ser combinadas com voz, vídeo e outros conteúdos produzidos por IA.

Isso exige que autenticação e análise de risco considerem mais do que uma senha ou outro fator isolado.

Em operações de maior impacto, podem ser avaliados dispositivo, sessão, comportamento, localização, histórico e características da transação. Um acesso realizado a partir de um dispositivo desconhecido, seguido por uma alteração cadastral e uma movimentação incompatível com o histórico do usuário, apresenta um contexto diferente de um acesso habitual.

Esses sinais podem determinar quando uma operação exige uma etapa adicional de verificação, confirmação por outro canal ou bloqueio temporário.

A vantagem é reduzir a dependência de um único mecanismo. Mesmo que uma credencial seja capturada, outros controles podem dificultar sua utilização imediata em uma ação de alto risco.

O novo desafio do EASM

Essa realidade amplia o papel do EASM. O inventário tradicional responde quais ativos estão expostos à internet. Em campanhas de impersonação, é necessário também identificar quando a identidade da organização está sendo reproduzida externamente.

Domínios, certificados, DNS, hospedagem, páginas e código fornecem evidências diferentes sobre uma ocorrência. Um endereço recém-registrado pode ganhar relevância quando reproduz uma marca, utiliza conteúdo copiado ou apresenta características técnicas semelhantes às de outros ativos fraudulentos.

O desafio é separar semelhança legítima de abuso. Nem todo domínio parecido ou página que menciona uma empresa representa uma ameaça. A avaliação precisa considerar contexto, conteúdo, infraestrutura e exposição.

Essa abordagem permite priorizar ocorrências com maior potencial de dano e reunir evidências para acionar registradores, provedores de hospedagem, plataformas ou outros responsáveis.

A velocidade continua sendo relevante porque campanhas desse tipo podem ter ciclos curtos. Quanto menor o intervalo entre a criação do ativo e sua identificação, menor a oportunidade de exploração.

O dano ultrapassa a vítima

Uma campanha de impersonação pode causar prejuízo financeiro direto, mas seus efeitos não terminam aí.

Quando uma organização pública é falsificada, a confiança do cidadão nos canais oficiais pode ser afetada. Em empresas privadas, o impacto pode atingir clientes, parceiros e funcionários que passam a questionar a autenticidade de comunicações futuras.

Existe ainda um custo operacional. As equipes de segurança precisam investigar ocorrências externas, preservar evidências, acionar provedores e responder a novas tentativas.

Uma ameaça que não comprometeu nenhum servidor corporativo ainda pode consumir recursos significativos da área de segurança.

Por isso, proteger a identidade digital exige uma visão que combine superfície externa, canais de distribuição, autenticação e resposta. O foco deixa de estar exclusivamente naquilo que a empresa possui e passa a incluir aquilo que terceiros conseguem fazer em seu nome.

O golpe perfeito não precisa entrar no sistema.

Ele precisa apenas convencer alguém de que já está dentro dele.

*Por José Ricardo Maia Moraes, CTO da Neotel.

Tags: cibersegurançaExternal Attack Surface ManagementNeotel
IT Section

IT Section

IT Section é um portal de notícias, artigos, produtos, entrevistas e vídeos sobre tudo o que acontece no mercado de tecnologia.

Veja tambémArtigos

Foto: Divulgação
Opinião

A nova era das finanças embarcadas: quando a inteligência artificial antecipa necessidades

Foto: Divulgação
Opinião

Sem dados confiáveis, não há AIOps no NOC moderno

Foto: Divulgação
Opinião

Com o avanço da IA, as empresas ainda precisam de um parceiro de BTO?

Foto: Divulgação
Opinião

Chatbots, copilotos e agentes assumem “cargos” diferentes nas operações

Próximo Artigo
Foto: Canva

Avast aponta armadilha da confiança em IA no Brasil

Por favor, faça login para comentar

Categorias

  • Casos de sucesso
  • Entrevistas
  • Negócios
  • Notícias
  • Opinião
  • Produtos
  • RH
  • Segurança
  • Tecnologia
  • Arquivo
  • Erramos
  • Home
  • Política de Cookies
  • Política de Privacidade
  • Sobre

IT Section © 2023 -Todos Direitos Reservados - Powered by ZionLab

Sem Resultados
Ver todos os resultados
  • Últimas
  • Negócios
  • Segurança
  • Opinião
  • Tecnologia
  • Entrevistas
  • RH
  • Produtos
  • Além da TI
Este site usa cookies. Ao continuar a usar este site, você concorda com o uso de cookies. Para saber mais, visite nossa política de privacidade.